QQ登录

只需一步,快速开始

搜索
查看: 947|回复: 4

[原创] Obsidium unpack

[复制链接]

902

积分

167

主题

8

精华

坛主

Rank: 9Rank: 9Rank: 9

违规
0 点
JmPoint
9351 点
声望
31 点
赏金币
0 枚
发单信誉
0
接单信誉
0
注册时间
2015-7-23
最后登录
2020-3-1
在线时间
804 小时

论坛元勋奖章特殊贡献勋章4st TeAm成员土豪勋章

发表于 2020-1-5 19:36:19 | 显示全部楼层 |阅读模式
发现市面上没有这个壳子的教材.录一个出来..反正论坛也没啥人了..记录下..
https://mega.nz/#!AhFBCAzA
¥a6eAi3QJub¥
55 8B EC 6A FF 68 78 34 40 00 68 16 2C 40 00 //OEP

00402A8F

脱壳方法
先对 CreateThread 的CALL地址下断点,然后对新建线程的入口 RET 4
随后 为了过反调试,对kernel32. GetSystemTimeAsFileTime 的返回值 下断
单步跟踪到  CMP EAX, 0x7
下方jl 改为 jmp 绕过检测
   对代码段下内存访问断点 找到偷取处理IAT地方. 然后 修改 处理call 记录特征码
   50 52 E8 04 01 00 00 EB 05
    稍后处理 重载程序


被偷取的代码

0040267D
0040256B
004018F3
004012B1
0040121F

MOV REG32,[IAT]
CALL REG32
[AppleScript] 纯文本查看 复制代码
var IAT_Statr
var IAT_End
var Temp_IAT
Var bakup_EIP


mov bakup_EIP,eip
mov IAT_Statr,403000     //IAT表开始位置
mov IAT_End,403208 //IAT结束地址
bp 00414CA9   //85 C0 74 28 64 67 8F 06 00 00 83 C4 04 5F 5E 5B 8B E5 5D C2 14 00
GetAPIAddr:
mov Temp_IAT,[IAT_Statr]
cmp Temp_IAT,0
je INC_IATADDR
cmp Temp_IAT,6FFFFFFF
ja  INC_IATADDR
mov eip,Temp_IAT
run
mov [IAT_Statr],eax

INC_IATADDR:
add IAT_Statr,4
cmp IAT_Statr,IAT_End
ja RETIATFIX
jmp GetAPIAddr

RETIATFIX:
mov eip,bakup_EIP
pause
ret


教程地址
https://mega.nz/#!AhFBCAzA
回复

使用道具 举报

155

积分

33

主题

0

精华

中级会员

Rank: 3Rank: 3

违规
0 点
JmPoint
1600 点
声望
10 点
赏金币
0 枚
发单信誉
0
接单信誉
0
注册时间
2016-2-8
最后登录
2020-6-23
在线时间
660 小时
发表于 2020-1-6 11:59:13 | 显示全部楼层
我就天天看论坛啊    老大的粉丝
回复 支持 反对

使用道具 举报

87

积分

11

主题

0

精华

正式会员

Rank: 1

违规
0 点
JmPoint
2674 点
声望
10 点
赏金币
0 枚
发单信誉
0
接单信誉
0
注册时间
2015-8-17
最后登录
2020-1-12
在线时间
447 小时
发表于 2020-1-6 13:54:10 | 显示全部楼层
不管别人,我还来。
回复 支持 反对

使用道具 举报

10

积分

3

主题

0

精华

普通会员

违规
0 点
JmPoint
23 点
声望
0 点
赏金币
0 枚
发单信誉
0
接单信誉
0
注册时间
2017-3-7
最后登录
2020-5-19
在线时间
42 小时
发表于 2020-1-13 10:24:09 | 显示全部楼层
不管别人,我还来。
回复 支持 反对

使用道具 举报

59

积分

15

主题

0

精华

正式会员

Rank: 1

违规
0 点
JmPoint
1066 点
声望
1 点
赏金币
0 枚
发单信誉
0
接单信誉
0
注册时间
2016-6-10
最后登录
2020-6-29
在线时间
436 小时
发表于 2020-1-15 20:33:59 | 显示全部楼层
反正我一直都在
我就一养狗的
回复 支持 反对

使用道具 举报

*滑动验证:
您需要登录后才可以回帖 登录 | 立即加入

本版积分规则

关闭

站长推荐上一条 /2 下一条

QQ|Archiver|手机版|小黑屋|零日安全论坛 点击这里给我发消息

GMT+8, 2020-7-14 11:57 , Processed in 0.072900 second(s), 31 queries .

Powered by Discuz! X3.4

© 2001-2013 Comsenz Inc.

快速回复 返回顶部 返回列表